Die auf Phishing-as-a-Service spezialisierte Webseite Kratos wurde von der deutschen und der US-Bundespolizei im Rahmen der Operation "Olympus Blade" geschlossen. Der Hauptadministrator wurde verhaftet und alle Dienste sind nun abgeschaltet. Die Nutzer der Plattform erhielten Direktnachrichten von den Strafverfolgungsbehörden.
Ich bin gestern über nachfolgenden Tweet auf diesen Sachverhalt aufmerksam geworden und trage diesen hier nach.
Was oder wer ist Kratos?
Bei Kratos handelt es sich um einen von der gleichnamigen Gruppierung entwickelten digitalen Baukasten, mit dem sich vor allem gefälschte, täuschend echt aussehende Microsoft-Authentifizierungs-Webseiten erstellen und verwalten ließen. Über diese wurden mit gefälschten Abfragemasken Zugangsdaten wie Passwörter und E-Mail-Adressen von Opfern gestohlen (Phishing), um damit dann weitere Straftaten zu begehen.
Das Geschäftsmodell der Kratos-Gruppierung
Der digitale Baukasten wurde an andere Cyberkriminelle weitervermietet, die dann wiederum die eigentlichen Phishing-Kampagnen durchführten; sogenanntes Phishing-as-a-Service. So konnte die Gruppierung auch technisch weniger versierte Kriminelle erreichen und seit 2024 über 300.000 Euro erwirtschaften.
Man geht davon aus, dass über 1.800 kriminelle Franchisenehmer Kratos gekauft und damit monatlich etwa 15.000 Phishing-Kampagnen durchgeführt haben, die jeweils das Potenzial hatten, mehrere tausend Empfänger weltweit zu schädigen.
Beschlagnahme der Infrastruktur
In einer Mitteilung des BKA heißt es, dass die Generalstaatsanwaltschaft Frankfurt am Main – Zentralstelle zur Bekämpfung der Internetkriminalität (ZIT) und das BKA gemeinsam mit Strafverfolgungsbehörden aus den USA die zentrale Infrastruktur eines des weltweit meistverbreiteten kriminellen Phishing-Services namens Kratos zerschlagen haben. Der Entwickler und technische Administrator wurde in Indonesien von den dortigen Behörden festgenommen.
Durch die polizeilichen Maßnahmen wurden mehr als 200 Server der Kratos-Infrastruktur unschädlich gemacht. Dabei konnten ca. 850 Geschädigte aus 35 Ländern (insbesondere Europa und USA) festgestellt werden.
Die Festnahme des Administrators und die Abschaltung zentraler technischer Komponenten führten zur vollständigen Stilllegung der Infrastruktur. Durch Kratos unterstützte Phishing-Kampagnen können somit nicht weiter fortgeführt werden. Allerdings haben ca. 1.800 "Kunden" der Plattform weiterhin den Code, wie ich hier gelesen habe. Das Phishing dürfte weiter gehen.
TrendAI an Takedown beteiligt
Abseits der BKA-Meldung habe ich von TrendAI™ die Information, dass deren Recherchen für den Erfolg ausschlaggebend gewesen sein sollen. Der Anbieter verfolgte die Aktivitäten von Kratos und dessen Vorläufer Sneaky2FA bereits seit Dezember 2024 und lieferte dem BKA seit 2025 Threat Intelligence, Infrastruktur-Fingerprinting sowie Analysen zu den Tätern. Diese Erkenntnisse trugen maßgeblich zum Erfolg der Ermittlungen bei.
Die Abo-Struktur von Kratos senkte die Einstiegshürde für Angreifer massiv, so die Einschätzung. Der Takedown trifft damit nicht nur eine Einzelperson, sondern ein ganzes kriminelles Geschäftsmodell. Es ist zudem bereits die zweite große Kooperation dieser Art in diesem Jahr, nach der Zerschlagung von Tycoon 2FA im März 2026 (siehe Takedown von MFA-Bypass-Plattform Tycoon2FA).
Eine Plattform dieser Größenordnung in einer einzigen koordinierten Aktion vom Netz zu nehmen, ist ein bedeutender Erfolg. Carsten Meywirth, Leiter der Abteilung Cybercrime beim BKA, bezeichnete dies "Pionierarbeit und ein deutliches Signal an andere Cyberakteure". Wie bei vielen anderen Schlägen gegen die Cyberkriminalität entstehen die stärksten Ergebnisse aus der Zusammenarbeit zwischen Strafverfolgungsbehörden und der privaten Sicherheitsbranche. Ein vollständiger Hintergrundbericht mit weiteren Informationen findet sich hier.




MVP: 2013 – 2016





************************************
seit 2024 über 300.000 Euro erwirtschaften.
************************************
damit monatlich etwa 15.000 Phishing-Kampagnen durchgeführt haben,
************************************
Also sehr "Erfolgreich" waren sie dann aber nicht ;-P
************************************
weltweit meistverbreiteten kriminellen Phishing-Services namens Kratos zerschlagen haben.
***********************************
passt da irgendwie nicht, bei den Erträgen und der Laufzeit und Kampagnenzahl, war das eher nen kleiner Goldfisch im Haifischbecken… Das machen "Große Fische" mit einer einzigen Erpressung…
Aber sei den Behörden gegönnt, jeder Erfolg zählt!
die haben die 300.000 für den Baukasten bekommen. Was deren Kunden "erwirtschaftet" haben steht da nicht.
passt trotzdem nicht bei ca. 15000 Kampagnen/Monat über 2 Jahre… hätten die ihren Service bei nur 300000€ ja fast verschenkt!
Finde ich natürlich toll; nur:
Wieso muss man sich für einen "digitalen Polizei-Einsatz" nicht nur dämliche Missionsnamen ausdenken (klingt wie eine an Pete Hegseth trainierte KI) sondern auch noch großspurige Grafiken anfertigen (auch das sieht nach Slop aus) und die dann auf der inkriminierten Plattform anbringen? (Auch noch größer als FBI/DoJ-Logo.)
Vielleicht wäre es nett, wenn die öffentlichen Gelder irgendwie sinniger investiert würden.
Ich gehe davon aus, dass der "Missionsname" und auch die Grafik von den Amis kommt, die benennen doch alle ihre Aktionen so großspurig.